すべてのプロダクト
Search
ドキュメントセンター

Web Application Firewall:DescribeSecurityEventLogs

最終更新日:Mar 17, 2026

攻撃トラフィックの詳細ログを照会します。各ログエントリには、保護ルールに一致したリクエストの詳細情報が含まれます。

操作説明

攻撃トラフィックとは、ルールにヒットし、脅威として識別されたリクエストを指します。以下の3種類のリクエストは対象外です:

  • ホワイトリストルールにヒットしたリクエスト。

  • アクションが「オリジンフェッチ用にマーク」に設定されたボットルールにヒットしたリクエスト。

  • アクションが「ダイナミックトークン」「スライダー」「Strict スライダー」「JS チャレンジ」に設定されたルールにヒットしたリクエストのうち、ユーザーが検証を通過したため許可されたもの。

今すぐお試しください

この API を OpenAPI Explorer でお試しください。手作業による署名は必要ありません。呼び出しに成功すると、入力したパラメーターに基づき、資格情報が組み込まれた SDK コードが自動的に生成されます。このコードをダウンロードしてローカルで使用できます。

テスト

RAM 認証

下表に、この API を呼び出すために必要な認証情報を示します。認証情報は、RAM (Resource Access Management) ポリシーを使用して定義できます。以下で各列名について説明します。

  • アクション:特定のリソースに対して実行可能な操作。ポリシー構文ではAction要素として指定します。

  • API:アクションを具体的に実行するための API。

  • アクセスレベル:各 API に対して事前定義されているアクセスの種類。有効な値:create、list、get、update、delete。

  • リソースタイプ:アクションが作用するリソースの種類。リソースレベルでの権限をサポートするかどうかを示すことができます。ポリシーの有効性を確保するため、アクションの対象として適切なリソースを指定してください。

    • リソースレベルの権限を持つ API の場合、必要なリソースタイプはアスタリスク (*) でマークされます。ポリシーのResource要素で対応する ARN を指定してください。

    • リソースレベルの権限を持たない API の場合、「すべてのリソース」と表示され、ポリシーのResource要素でアスタリスク (*) でマークされます。

  • 条件キー:サービスによって定義された条件のキー。このキーにより、きめ細やかなアクセス制御が可能になります。この制御は、アクション単体に適用することも、特定のリソースに対するアクションに適用することもできます。Alibaba Cloud は、サービス固有の条件キーに加えて、すべての RAM 統合サービスに適用可能な一連の共通条件キーを提供しています。

  • 依存アクション:ある特定のアクションを実行するために、前提として実行が必要となる他のアクション。依存アクションの権限も RAM ユーザーまたは RAM ロールに付与する必要があります。

アクション

アクセスレベル

リソースタイプ

条件キー

依存アクション

yundun-waf:DescribeSecurityEventLogs

get

*All Resource

*

  • acs:ResourceGroupId
なし

リクエストパラメーター

パラメーター

必須 / 任意

説明

InstanceId

string

必須

Web Application Firewall (WAF) インスタンスの ID。

説明

WAF インスタンスの ID を照会するには、DescribeInstance を呼び出します。

waf_cdnsdf3****

Filter

object

必須

フィルター条件。複数のフィルター条件間には論理 AND 関係が適用されます。

DateRange

object

必須

照会対象の時間範囲。

StartDate

integer

必須

照会対象の時間範囲の開始時刻。照会期間は過去 30 日以内である必要があります。値は UNIX タイムスタンプ(単位:秒)です。

説明

開始時刻は、現在時刻から過去 30 日以内である必要があります。

1713888000

EndDate

integer

必須

照会対象の時間範囲の終了時刻。値は UNIX タイムスタンプ(単位:秒)です。

1713888600

Conditions

array<object>

任意

フィルター条件のリスト。各ノードは 1 つのフィルター条件を表します。

object

任意

単一の照会条件の構成。照会条件は フィールド名演算子フィルター値 の 3 つで構成されます。「リクエストパラメーターの追加情報」セクションをご参照ください。

Key

string

任意

フィルター対象のフィールド名。この操作では、すべてのフィールドがサポートされています。

matched_host

OpValue

string

任意

演算子。

eq

Values

any

任意

フィルター値。

test.waf-top

PageSize

integer

必須

ページングクエリにおける 1 ページあたりの表示件数。最大値は 100 です。

10

PageNumber

integer

必須

ページングクエリにおける返却対象のページ番号。デフォルト値は 1(先頭ページ)です。

1

RegionId

string

任意

WAF インスタンスのリージョン。有効な値は以下のとおりです:

  • cn-hangzhou:中国本土。

  • ap-southeast-1:中国本土以外。

cn-hangzhou

ResourceManagerResourceGroupId

string

任意

Alibaba Cloud リソースグループの ID。

rg-acfm***q

演算子の説明

演算子意味説明
all-not-matchいずれの値とも等しくないフィールド値がデータセット内のいずれの値とも等しくないことを示します。real_client_ip がコレクション内のいずれの値とも等しくないデータをフィルターする例:
{"Key":"real_client_ip","OpValue":"all-not-match","Values":["1.1.1.1","2.2.2.2","3.3.3.3"]}
contain含むフィールド値が特定の文字列を含むことを示します。URL に「test」を含むデータをフィルターする例:
{"Key":"request_path","OpValue":"contain","Values":"test"}
eq等しいフィールド値が特定の文字列と等しいことを示します。URL が「/testcase」であるデータをフィルターする例:
{"Key":"request_path","OpValue":"eq","Values":"/testcase"}
match-one複数の値のいずれかと等しいフィールド値がデータセット内のいずれかの値と等しいことを示します。real_client_ip がコレクション内のいずれかの値と等しいデータをフィルターする例:
{"Key":"real_client_ip","OpValue":"match-one","Values":["1.1.1.1","2.2.2.2","3.3.3.3"]}
ne等しくないフィールド値が特定の文字列と等しくないことを示します。URL が「/testcase」でないデータをフィルターする例:
{"Key":"request_path","OpValue":"ne","Values":"/testcase"}
not-contain含まないフィールド値が特定の文字列を含まないことを示します。URL に「test」を含まないデータをフィルターする例:
{"Key":"request_path","OpValue":"not-contain","Values":"test"}
prefix-matchプレフィックス一致フィールド値が特定の文字列で始まることを示します。URL のプレフィックスが「/testcase」であるデータをフィルターする例:
{"Key":"request_path","OpValue":"prefix-match","Values":"/testcase"}
suffix-matchサフィックス一致フィールド値が特定の文字列で終わることを示します。URL のサフィックスが「/testcase」であるデータをフィルターする例:
{"Key":"request_path","OpValue":"suffix-match","Values":"/testcase"}

フィルター条件でサポートされるフィールド名

フィールド名説明サポートされる演算子
action保護操作。これはリクエストに対して最終的に実行される操作です。ne, eq
cluster保護クラスター。ne, eq,
match-one,
all-not-match

defense_scene保護モジュール。1 つのリクエストが複数の保護モジュールにヒットすることがあります。このフィールドでフィルターされたリクエストは、他のモジュールにもヒットしている可能性があります。ne, eq
hostHTTP ヘッダー内の host フィールド。contain,
not-contain, ne, eq, match-one, all-not-match, prefix-match, suffix-match
http_cookieHTTP ヘッダー内の cookie フィールド。contain,
not-contain, ne, eq, match-one,
all-not-match, prefix-match, suffix-match

http_user_agentHTTP ヘッダー内の User-Agent フィールド。contain,
not-contain, ne, eq, match-one,
all-not-match, prefix-match, suffix-match

matched_host保護対象。ne, eq,
match-one,
all-not-match

real_client_ipリクエストの送信元 IP アドレス。フィルター値としてサポートされるのは IP アドレス文字列のみであり、CIDR ブロックはサポートされません。ne, eq,
match-one,
all-not-match

remote_country_idHTTP リクエストの送信元 IP アドレスが属する国。ne, eq,
match-one,
all-not-match

remote_region_idHTTP リクエストの送信元 IP アドレスが属する都道府県または市。ne, eq,
match-one,
all-not-match

request_methodHTTP リクエストメソッド。ne, eq,
match-one,
all-not-match

request_pathクエリ文字列を除いた HTTP リクエスト URL。contain,
not-contain, ne, eq, match-one,
all-not-match, prefix-match, suffix-match

request_traceidリクエストを一意に識別する ID。ne, eq,
match-one,
all-not-match

rule_idルール ID。1 つのリクエストが複数のルールにヒットすることがあります。このフィールドでフィルターされたリクエストは、他のルールにもヒットしている可能性があります。ne, eq

レスポンスフィールド

フィールド

説明

object

応答データ。フォーマットの例については、「レスポンス例」をご参照ください。

RequestId

string

リクエスト ID。

D827FCFE-90A7-4330-9326-******4C7726

SecurityEventLogs

array

攻撃ログの詳細リスト。

any

各ノードは、1 つのリクエストに対応する攻撃ログです。「ログフィールドの説明」および「レスポンス例」セクションをご参照ください。

{ "remote_region_id": "11***0", "plugin_matched_detail_waf_group": "****", "plugin_matched_block_rule_detail": "****", "querystring": "-", "matched_host": "i-8vbaazr2tboqsq******-443-ecs", "remote_country_id": "CN", "remote_isp_id": "100**8", "request_method": "GET", "plugin_matched_test_rule_detail": "[]", "request_traceid": "0b6261221742197109309484******", "dst_port": "0", "host": "39.99.***.109", "real_client_ip": "47.92.***.14", "request_path": "/.git/HEAD", "server_protocol": "HTTP/1.1", "timestamp": "1742197109" }

SecurityEventMetaData

object

応答データのメタデータ。

DateRange

object

照会に使用された時間範囲。

StartDate

integer

照会に使用された時間範囲の開始時刻。値は UNIX タイムスタンプ(単位:秒)です。この値は `StartDate` リクエストパラメーターと同一です。

1713888000

EndDate

integer

照会に使用された時間範囲の終了時刻。値は UNIX タイムスタンプ(単位:秒)です。この値は `EndDate` リクエストパラメーターと同一です。

1713888600

Units

string

返却される統計データの単位。

requests

SecurityEventLogsTotalCount

integer

見つかった攻撃ログの総数。

1000

ログフィールドの説明

フィールド名説明例の値
dst_port要求された宛先ポート。443
hostクライアントリクエストヘッダー内の Host フィールド。この値は、アクセスされたドメイン名または IP アドレスを示します。api.example.com
matched_hostクライアントリクエストが一致した WAF の保護対象(クラウドプロダクトインスタンスまたはドメイン名)。.aliyun**.com
plugin_matched_detail_waf_groupリクエストが一致した基本保護ルールの詳細。一致した URI パターンおよび生のリクエスト URI を含みます。
plugin_matched_block_rule_detailブロックモードで実行された保護ルールの詳細。ルール ID、操作、保護モジュールを含みます。
plugin_matched_test_rule_detail監視モードで実行された保護ルールの詳細。ルール ID、操作、保護モジュールを含みます。
querystringクライアントリクエストのクエリ文字列。これは URL の疑問符 (?) の後の部分です。title=tm_content%3Darticle&pid=123
remote_region_idIP アドレスが属する都道府県の ID。410000
remote_country_id送信元 IP アドレスが属する国の ID。CN
remote_isp_id送信元 IP アドレスが属するインターネットサービスプロバイダー (ISP) の ID。100098
request_methodクライアントリクエストメソッド。GET
request_traceidWAF がクライアントリクエストに対して生成した一意の ID。7837b11715410386943437009*****
real_client_ipWAF がリクエストヘッダーから判断したクライアントの実際の IP アドレス。192.0.XX.XX
request_pathリクエストパス。これはドメイン名の後、疑問符 (?) の前の URL の一部です。クエリ文字列は含まれません。/news/search.php
server_protocolクライアントと WAF 間のプロトコル。HTTP/1.1
timestampDPI エンジンがリクエストを処理した時刻。値は UNIX タイムスタンプ(単位:秒)です。1742197109

レスポンス例

{
    "SecurityEventLogsTotalCount": 1,
    "SecurityEventLogs": [
        {
            "remote_region_id": "110000",
            "plugin_matched_detail_waf_group": "{\"uri\":{\"hit\":[\"/.git/\"],\"raw\":\"/.git/\"}}",
            "plugin_matched_block_rule_detail": "[{\"RuleId\":\"12***5\",\"Action\":\"block\",\"DefenseScene\":\"waf_base\",\"RuleType\":\"other\"}]",
            "querystring": "-",
            "matched_host": "i-8vbaazr2tboqsq******-443-ecs",
            "remote_country_id": "CN",
            "remote_isp_id": "100098",
            "request_method": "GET",
            "plugin_matched_test_rule_detail": "[]",
            "request_traceid": "0b6261221742197109309484******",
            "dst_port": "0",
            "host": "39.99.***.109",
            "real_client_ip": "47.92.***.14",
            "request_path": "/.git/HEAD",
            "server_protocol": "HTTP/1.1",
            "timestamp": "1742197109"
        }
    ],
    "SecurityEventMetaData": {
        "DateRange": {
            "StartDate": 1742196600,
            "EndDate": 1742197500
        }
    }
}

成功レスポンス

JSONJSON

{
  "RequestId": "D827FCFE-90A7-4330-9326-******4C7726\n",
  "SecurityEventLogs": [
    "{\n\t\"remote_region_id\": \"11***0\",\n\t\"plugin_matched_detail_waf_group\": \"****\",\n\t\"plugin_matched_block_rule_detail\": \"****\",\n\t\"querystring\": \"-\",\n\t\"matched_host\": \"i-8vbaazr2tboqsq******-443-ecs\",\n\t\"remote_country_id\": \"CN\",\n\t\"remote_isp_id\": \"100**8\",\n\t\"request_method\": \"GET\",\n\t\"plugin_matched_test_rule_detail\": \"[]\",\n\t\"request_traceid\": \"0b6261221742197109309484******\",\n\t\"dst_port\": \"0\",\n\t\"host\": \"39.99.***.109\",\n\t\"real_client_ip\": \"47.92.***.14\",\n\t\"request_path\": \"/.git/HEAD\",\n\t\"server_protocol\": \"HTTP/1.1\",\n\t\"timestamp\": \"1742197109\"\n}"
  ],
  "SecurityEventMetaData": {
    "DateRange": {
      "StartDate": 1713888000,
      "EndDate": 1713888600
    },
    "Units": "requests"
  },
  "SecurityEventLogsTotalCount": 1000
}

エラーコード

HTTP ステータスコード

エラーコード

エラーメッセージ

説明

400 Waf.Report.%s Invalid parameter:%s.
400 Waf.Report.InternalError Server error occurred in report service.

完全なリストについては、「エラーコード」をご参照ください。

変更履歴

完全なリストについては、「変更履歴」をご参照ください。